Een Sogou-lek backdoor-aanval laat zien hoe snel criminelen misbruik kunnen maken van een kritieke fout in populaire Windows-software. Onderzoekers van Gen Threat Labs melden dat een Chinese dreigingsactor een keten van kwetsbaarheden gebruikte in Tencent’s Sogou Input Method om via één klik systeemcode uit te voeren en een backdoor te installeren.
Het gaat om de fout CVE-2026-51990. Sogou Input Method is een veelgebruikte invoermethode voor het Chinees en wordt door honderdmilljoenen mensen gebruikt. Juist daarom heeft deze aanval een groot bereik: wie een gemanipuleerde link opent, kan worden getroffen.
Wat is Sogou Input Method en waarom is de keten zo gevaarlijk?
Sogou Input Method bestaat uit meerdere executables die communiceren via een eigen protocol. Wanneer een gebruiker een specifieke URL opent, neemt de protocol-handler biz_helper.exe de gegevens over en stuurt die door naar het juiste onderdeel van de software.
Volgens Gen Threat Labs combineert de aanval drie zwakke plekken in één exploitketen. Daardoor is het niet alleen een kwestie van “een bug triggeren”, maar van het omzeilen van meerdere beveiligingslagen tegelijk.
- Command-line argumentinjectie via een URL-parameter die niet voldoende werd gevalideerd.
- Onbeperkte URL-navigatie waardoor de browserconfiguratie te veel kan doen.
- Een Chromium-engine die verouderd is en met beschermingen is uitgeschakeld of uitgekleed.
De one-click route: van URL naar systeemlevel uitvoering
De kern van de Sogou-lek backdoor-aanval draait om een gemanipuleerde link met een protocol-URL. Bij het openen parseert biz_helper.exe de URL en kijkt naar parameters die bepalen hoe de software zich gedraagt.
Het eerste probleem: tijdens het parsen werd de param-parameter niet geschoond of gevalideerd. Daardoor konden aanvallers via de URL command-line argumenten injecteren. In de praktijk leverde dat een instructie op om een specifieke pagina te laden, waarna een andere functie de browser opdracht gaf om die inhoud te openen.
Daarna volgt de tweede laag. Door de manier waarop de software URLs navigeert, kan de browser worden misleid om acties uit te voeren die normaal niet zouden moeten kunnen. Dat wordt extra ernstig doordat de browsercomponent gebaseerd is op een oudere Chromium-versie.
Verouderde Chromium en beveiligingen uit: waarom lokale gegevens kunnen lekken
Gen Threat Labs beschrijft dat de Sogou-browser is gebaseerd op een Chromium 80-iteratie uit maart 2020. Die versie mist naar schatting ongeveer zes jaar aan beveiligingspatches. Bovendien is de sandbox volledig uitgeschakeld.
Ook beschermen zijn verder uitgekleed. In de melding wordt genoemd dat onder meer same-origin policy niet wordt gerespecteerd en dat URLs lokale bestanden kunnen uitlezen. Dit maakt het voor aanvallers mogelijk om niet alleen een proces te laten draaien, maar om via de browseromgeving verder te komen.
Wie viel aan en welke backdoor werd ingezet?
Gen Threat Labs koppelt de exploitketen aan een China-link gerelateerde dreigingsactor, genaamd UNC3569. De onderzoekers melden dat deze groep bekend staat om het misbruiken van kwetsbaarheden in populaire software om organisaties in sectoren als overheid, onderwijs, technologie en finance wereldwijd te benaderen.
In de waarnemingen wordt gesteld dat de aanval uitgevoerd werd door het versturen van crafted sgbiz-URLs naar nietsvermoedende slachtoffers. Zodra de gebruiker op de link klikt, krijgt de aanvaller de mogelijkheid tot system-level code execution.
De uiteindelijke payload is de GrayRabbit backdoor. Die backdoor is volgens Gen Threat Labs al consistent zichtbaar bij intriges van UNC3569 sinds minstens 2021. De backdoor kan onder andere:
- een reverse shell opzetten;
- processen uitvoeren;
- plugins laden;
- gegevens naar het commando & control-kanaal sturen;
- bestanden uploaden naar de C&C-server;
- systeeminformatie verzamelen;
- zichzelf beëindigen wanneer dat nodig is.
Reageert Tencent? Ja: update naar 16.3.0.3498
Gen Threat Labs rapporteerde CVE-2026-51990 op 9 april aan Tencent. Tencent heeft de fout vervolgens verholpen in Sogou Input Method versie 16.3.0.3498. Die update wordt uitgerold via het automatische update-mechanisme.
Wat de fix betreft: de onderzoekers stellen dat Tencent een controle heeft toegevoegd voor URL-gerelateerde schakelaars in de protocol-handler. Tegelijkertijd geeft Gen Threat Labs aan dat de onderliggende Chromium-configuratie niet is aangepast. Daardoor is de bredere risicoprofiel rond de browsercomponent volgens de onderzoekers nog niet volledig gewijzigd.
Op 10 september was er volgens Gen Threat Labs bovendien nog geen update van die Chromium-configuratie of -versie waargenomen.
Wat kun je nu doen als je Sogou gebruikt?
Als je Sogou Input Method (nog) gebruikt, is de belangrijkste actie: zorg dat je naar de gepatchte versie gaat. Laat automatische updates aan staan en controleer of je systeem versie 16.3.0.3498 heeft bereikt.
Daarnaast helpt het om je gebruikers alert te maken op het soort gedrag dat aan de aanval ten grondslag ligt: het klikken op samengestelde protocol-URLs. Sulke links kunnen eruitzien als een normale verwijzing, maar sturen een specifieke handeling aan de getroffen software.
Praktische aandachtspunten:
- Herken en beperk het openen van onbekende links, zeker als ze “protocol”-achtige opbouw hebben.
- Werk je software bij zodra een vendor een patch publiceert (ook naast Sogou).
- Log en monitor ongebruikelijke processtarts of netwerkactiviteit direct na het klikken op dubieuze links.
- Bekijk endpoint-beperkingen en werk met least privilege, zodat impact wordt verkleind.
Voor organisaties die hun SOC beter willen inrichten op moderne aanvalspatronen, is het relevant om te begrijpen hoe AI-gestuurde signalen en automatiseringen moeten worden gevalideerd. Zie bijvoorbeeld Exposure-issues valideren met AI: zo kies je actie.
Waarom dit incident meer is dan “een Sogou-probleem”
De aanval illustreert een terugkerend thema in softwarebeveiliging: één zwakke plek is vaak nog te beperken, maar een keten van tekortkomingen maakt de exploit plotseling bruikbaar voor “one-click” scenario’s.
In dit geval combineren issues rond URL-parsing, navigatie en een verouderde browserengine met uitgeklede bescherming. Dat is precies het type combinatie dat ook bij andere softwarepakketten problemen kan veroorzaken: componenten die oorspronkelijk bedoeld zijn om content te verwerken, krijgen dan ineens mogelijkheden die niet meer passend zijn bij hun beveiligingsmodel.
Ben je bezig met de bredere vraag hoe je dergelijke risico’s beheerst in het ontwikkel- en beveiligingsproces, dan past ook het onderwerp “valideren en opvolgen” goed bij wat hierboven wordt beschreven. De les is: detectie en mitigatie moeten niet alleen op één techniek focussen, maar op de gehele keten.
Conclusie: update, wees alert op links en verlaag de impact
De Sogou-lek backdoor-aanval rond CVE-2026-51990 toont hoe een kritieke bug in populaire Windows-software kan uitgroeien tot een realistische aanval met één klik. Aanvallers konden via gemanipuleerde protocol-URL’s systeemlevel code uitvoeren en de GrayRabbit backdoor inzetten.
De oplossing ligt in elk geval bij het toepassen van de patch naar Sogou Input Method 16.3.0.3498 en het beperken van het openen van onbekende links. Tegelijk benadrukt het incident dat patching niet altijd betekent dat het volledige risicoprofiel gelijk verdwijnt—zeker wanneer onderliggende componentconfiguraties ongewijzigd blijven.
Wil je daarnaast inzicht in hoe backdoors via links en misbruikte softwareonderdelen kunnen samenkomen in bredere aanvalspatronen, dan is het nuttig om ook andere incidenten te blijven volgen, zoals meldingen rond wormachtige campagnes en snelle misbruikscenario’s—maar vooral: zorg dat je eigen endpoints up-to-date blijven.
